Skills, heartbeat-autonomi og godkendelsespunkter i OpenClaw
Let øvet10 min læsningAutomatiseringer

Skills, heartbeat-autonomi og godkendelsespunkter i OpenClaw

Sådan indlæses skills i OpenClaw, sådan fungerer periodiske heartbeat-kørsler, sådan begrænser du shellkommandoer på værten, og sådan holder du browserautomatisering bag restriktive regler og godkendte arbejdsgange.

Hvad du bør kunne

Skills lærer agenten, hvordan den skal arbejde. Heartbeat giver den en puls. Regler for exec styrer shelladgang på værten; browserpolitik, profiladskillelse og bekræftelse i arbejdsgangen styrer browserhandlinger.

Gemt kun i denne browser.
I denne artikel

Når OpenClaw er installeret, og kanalidentiteten er låst (opsætning, tilladelseslister og parring), er næste lag funktionalitet: skills, periodiske heartbeat-kørsler, godkendelsesregler for shellkommandoer på værten og spørgsmålet om, hvorvidt browserautomatisering er aktiveret i en gennemgået arbejdsgang.

Dokumentation: Skills, Heartbeat, Sikkerhed.

Heartbeat kombineret med ubegrænset exec på værten eller browserautomatisering med værdifulde indloggede sessioner skaber uovervågede handlinger med de legitimationsoplysninger og den adgang, som fladen råder over. Aktivér først periodiske kørsler, når værktøjspolitikken passer til din trusselsmodel, især hvis andre kanaler end dine egne kan udløse agenten.

Skills: hvad de er

Skills er instruktionspakker i Markdown (SKILL.md med YAML-frontmatter og brødtekst), der lærer agenten, hvordan og hvornår den skal bruge værktøjer. OpenClaw indlæser indbyggede skills og lokale tilsidesættelser og filtrerer dem ved indlæsningen ud fra miljøet, konfigurationen og tilgængeligheden af nødvendige programmer.

Prioritet (højeste først), ifølge gældende dokumentation:

  1. Skills i arbejdsområdet
  2. Skills til projektagenter
  3. Personlige agentskills (~/.agents/skills i standardtilstanden)
  4. Administrerede eller lokale skills i OpenClaws tilstandsmappe
  5. Indbyggede skills
  6. Ekstra mapper eller skills fra plugins

Når det samme navn på en skill optræder flere steder, vinder kilden med højest prioritet. Behandl mapper med skills som betroet kode: Alle, der kan ændre dem, kan ændre agentens adfærd.

Tilladelseslister for, hvilke skills en agent ser

Placering og prioritet er adskilt fra synlighed via en tilladelsesliste for hver agent. Eksempel fra dokumentationen:

{
  agents: {
    defaults: {
      skills: ['github', 'weather'],
    },
    list: [
      { id: 'writer' },
      { id: 'docs', skills: ['docs-search'] },
      { id: 'locked-down', skills: [] },
    ],
  },
}

Udelad kun standardlisten over skills, når du bevidst ønsker en bred adgangsflade. Start snævert på personlige gateways: Brug skills, du har læst, som passer til de programmer, du installerer, og til opgaver, du rent faktisk udfører.

Skills fra fællesskabet og plugins udgør en forsyningskæde. Installation af dem kan køre kode og udvide værktøjsadgangen. Foretræk officiel dokumentation og skills, du har gennemgået; brug security.installPolicy, hvis du håndhæver operatørstyrede tilladelses- og afvisningsbeslutninger på værten.

Skills på en nodevært vises kun, mens den parrede node er forbundet. Deres filer, henviste stier og programmer forbliver på noden, og kørslen bruger exec host=node node=<node-id>. Den første parring af noderollen godkender offentliggørelse af skills; senere ændringer kræver genstart af noden, ikke en ny parring. Agentens regler for exec og nodens lokale godkendelsespolitik styrer fortsat kørslen.

Heartbeat: en puls, ikke en ekstra hjerne

Heartbeat kører periodiske agentkørsler i hovedsessionen, så modellen kan fremhæve det, der kræver opmærksomhed, uden at overvælde dig med beskeder. Det er en planlagt kørsel i hovedsessionen, ikke en registreret baggrundsopgave.

Standardværdier (verificér på din version):

  • Interval ofte 30m (Anthropic OAuth/token-opstillinger kan have højere standardværdi, når de ikke er indstillet; dokumentationen beskriver 1h i det tilfælde)
  • Indstil agents.defaults.heartbeat.every (brug 0m for at deaktivere)
  • Standardprompten fortæller agenten at følge heartbeats korte overvågningsnotat, ikke opfinde tilbagevendende arbejde fra gamle chats og svare HEARTBEAT_OK, når intet kræver opmærksomhed

Eksempel:

{
  agents: {
    defaults: {
      heartbeat: {
        every: '30m',
        target: 'none',
        lightContext: true,
        isolatedSession: true,
        // activeHours: { start: "08:00", end: "22:00" },
      },
    },
  },
}

Praktisk vejledning:

  • Behold target: "none", indtil du ønsker leverancer; indstil kun target: "last", når du accepterer meddelelser til den seneste kontakt.
  • Brug activeHours, så natlige pulser forbliver rolige i din tidszone.
  • Placer tilbagevendende arbejde i automatiseringer eller cron-job, ikke i uformelle heartbeat-noter; heartbeat-dokumentationen understreger denne adskillelse.
  • Planlagte heartbeat-kørsler kræver, at automatiseringer er aktiveret; hvis cron er deaktiveret, kører de planlagte heartbeat-kørsler ikke.

Svarkontrakt: HEARTBEAT_OK (i start/slut) behandles som en bekræftelse og undertrykkes, når det resterende indhold er kort. Advarsler bør udelade HEARTBEAT_OK og kun returnere advarselsteksten.

Heartbeat-kørsler bruger fortsat de værktøjer, agenten har adgang til. Et »harmløst tjek« med tilladt exec er stadig en planlagt mulighed for, at promptinjektion i hukommelsen eller på hentede sider kan anmode om shellhandlinger. Kombinér heartbeat med regler, der afviser eller kræver godkendelse af værktøjsbrug.

Godkendelsespunkter for shell og browser

OpenClaws sikkerhedsmodel behandler godkendelser af exec som sikkerhedsforanstaltninger for operatørens hensigt, ikke som isolation mellem indbyrdes fjendtlige brugere. På en personlig gateway er de alligevel forskellen mellem »spørg mig« og »kør det bare«.

Exec

Relevante kontroller fra den aktuelle exec-godkendelsesreference; bekræft dem i skemaet, der medfølger din installerede version:

  • tools.exec.mode er den kanoniske vedvarende politik for kørsel på værten: deny, allowlist, ask, auto eller full.
  • auto sender handlinger, der ikke allerede er godkendt, gennem OpenClaws indbyggede kontrol før en menneskelig reserveløsning. Det er en bekvemmelighed, ikke et bevis for, at en kommando er sikker.
  • Gateway- og nodeudførelse bruger også det lokale godkendelsesdokument på udførelsesværten. Den gældende politik er den mest restriktive af konfigurationen og det lokale dokument på værten.
  • askFallback gælder, når der skal spørges om godkendelse, men ingen brugergrænseflade er tilgængelig, eller forespørgslen får timeout. Standardværdien er deny; behold den, så tab af godkendelsesstien ikke udvider adgangen.
  • Tilladelseslister gælder for den enkelte agent. Brug snævre stier til kørbare filer og argPattern, hvor det er relevant; strictInlineEval giver ekstra beskyttelse, når fortolkere står på tilladelseslisten.
  • tools.exec.host: "auto" bruger sandkassen, når en sådan er aktiv, og ellers gatewayen. Kørsel på en node kræver en parret node og dens egen lokale godkendelsestilstand.

Start med tools.exec.mode: "deny", eller brug mode: "ask" sammen med et mindst lige så restriktivt lokalt godkendelsesdokument, når du vil spørges først, og hold forhøjede værktøjer deaktiveret. Kørsel på gateway- og nodeværter står ellers som standard til full, mens kørsel på en sandkassevært som standard afvises. Stram værtsreglerne, før kanaler, skills eller heartbeat udvider skadeomfanget.

Nodekaldet system.run på en parret Mac er fjernkørsel af kode på den pågældende Mac. Parring er ikke en godkendelse af hver enkelt kommando; gatewayens regler for nodekommandoer og nodens egne godkendelser af exec danner kørselsgrænsen. Hvis du vil deaktivere fjernkørsel i shell, skal du sætte den ønskede tilstand for exec til deny og bevare en restriktiv lokal godkendelsespolitik på noden. Alternativt kan du fjerne noderollen og parringen, hvis du ikke har brug for dem.

Browser

Browserstyring er en flade på operatørniveau, der kan navigere, læse sider og evaluere indhold. Behandl fjernadgang til browseren eller CDP som operatøradgang: Brug loopback eller en bevidst beskyttet privat forbindelse, og udstil ikke et offentligt CDP- eller kontrolslutpunkt. Brug den dedikerede browserprofil openclaw, som er adskilt fra din daglige browserprofil, og hold browserpluginet eller værktøjet deaktiveret, indtil en gennemgået opgave kræver det. Godkendelser af exec skaber ikke godkendelse for hvert browserklik; kræv menneskelig bekræftelse i arbejdsgangen før indsendelser, køb, offentliggørelse eller kontoændringer med væsentlige konsekvenser.

Promptinjektion via hentede sider er en central risiko. Regler, der tillader eller afviser værktøjer, adskilte browserprofiler, udtrykkelig bekræftelse i arbejdsgangen og sandkasser reducerer skadeomfanget; de fjerner ikke behovet for tilladelseslister til kanaler.

Hævede værktøjer

tools.elevated forlader sandkassen. Hold allowFrom stram. Aktivér ikke forhøjet tilstand for fremmede eller brede grupper af kanalbrugere.

En fornuftig autonomitrappe

TrinFunktionerHeartbeatExec / browser
0: kun chatingen eller beskedprofildeaktiveret (0m)mode: deny
1: assistentfå gennemgåede skillsdeaktiveretmode: ask; browser deaktiveret
2: let pulsde samme30m til 1h, target: none, aktive timermode: ask; browser deaktiveret
3: driftsassistentskills på tilladelseslisteleverer kun advarsler til digmode: allowlist eller ask; isoleret browser kun til gennemgåede opgaver
4: bred autonomikun efter revisionkun med sandkasse og afvisningslistermode: full kun for en enkelt operatør uden åbne direkte beskeder

Gå kun et trin op efter openclaw security audit og tilstrækkeligt mange gemte kørsler til at afprøve normalt arbejde, afvisningsforløb, timeout ved godkendelse og genopretning. Et fast antal dage er ikke et bevis på sikkerhed.

Skriv en lille intern skill

En enkel, nyttig skill er en mappe med SKILL.md:

---
name: disk-check
description: Check disk usage on the gateway host when asked about disk or capacity.
---

When the user asks about disk space on this host:

1. Run only the allowlisted `df` invocation your exec policy permits.
2. Summarise filesystem use in three bullets.
3. Do not install packages or delete files.

Hold beskrivelsen konkret, så agenten ved, hvornår den skal bruge den. Kombinér skillen med en snæver tilstand for exec, gennemgåede kommando- og argumentregler for hver agent, strictInlineEval og en sandkasse eller OS-isolation. Kontrollerne reducerer kommandooverfladen; de beviser ikke, at en tilladt fortolker eller hjælpefunktion ikke kan udføre destruktivt arbejde. Foretræk skills i arbejdsområdet, som du selv styrer, frem for enhver ClawHub-pakke, der ser praktisk ud.

Hvad der hører hjemme i heartbeats overvågningsnotat

Brug heartbeats overvågningsnotat (openclaw cron scratch <jobId> --set "...") som en kort tjekliste, ikke som endnu en opgavedatabase:

Godt: »Hvis diskforbruget er over 90 % på gatewayværten, skal du give besked. Hvis intet kræver opmærksomhed, svar HEARTBEAT_OK.« Dårligt: »Husk at færdiggøre køreplanen for tredje kvartal, sende Alice en e-mail, omstrukturere agenten og hente konkurrenternes priser.«

Tilbagevendende arbejde hører hjemme i automatiseringer med deres egne tidsplaner. Hvis heartbeat udleder opgaver på ny fra gamle chatsamtaler, kan en ellers rolig installation blive støjende og dyr.

Test godkendelser, før du stoler på dem

  1. Indstil tools.exec.mode til deny for en test, der afviser ved fejl, eller til ask med et lokalt godkendelsesdokument, der er mindst lige så restriktivt, når du ønsker en forespørgsel.
  2. Bed agenten køre uname eller en tilsvarende harmløs kontrol fra din direkte besked, som står på tilladelseslisten.
  3. Bekræft, at du får en tydelig afvisning eller en godkendelsesforespørgsel, ikke en ubemærket succes.
  4. Hvis du tester forespørgsler, skal du lade én anmodning få timeout eller gøre brugerfladen utilgængelig og bekræfte, at askFallback: "deny" blokerer den. Når den effektive spørgepolitik er always, skal den næste særskilte kommando udløse en ny forespørgsel.
  5. Hvis en node er parret, skal du gentage testen mod nodens separat gemte godkendelsespolitik.
  6. Bekræft fra en identitet, der ikke står på tilladelseslisten, at der ikke findes en vej til værktøjerne.

Hvis trin 3 lykkes uden det konfigurerede kontrolpunkt, skal du undersøge både den ønskede tilstand for exec og udførelsesværtens lokale godkendelsesdokument, før du aktiverer heartbeat.

Kombinér med n8n, når opgaven er planlagt systemintegration

Heartbeat er til kontroller, der kræver en agent. Deterministiske forespørgsler til SaaS-tjenester, genforsøg og menneskelige kontrolpunkter hører ofte hjemme i n8n (idempotens og menneskelige kontrolpunkter, Hermes-API eller webhookoverdragelse). Brug OpenClaw, når grænsefladen er chat; brug n8n, når grænsefladen er andre systemer.

Operatør-tjekliste

  • Tilladelseslister til skills er gennemgået; ubrugte skills er fjernet
  • Andre kan ikke skrive i mapper med skills, du ikke har tillid til
  • Heartbeat-interval og aktive tidsrum indstillet bevidst
  • Heartbeats leveringsmål overvælder ikke gruppekanaler med beskeder
  • tools.exec.mode er deny eller ask, og udførelsesværtens lokale godkendelsesdokument er lige så eller mere restriktivt
  • Browser, søgning og hentning er deaktiveret, medmindre det er nødvendigt
  • Forhøjede værktøjer er deaktiveret
  • Godkendelsessti testet med en harmløs kommando
  • Sikkerhedsrevisionen er kørt igen efter hver udvidelse af autonomien

Skills gør agenten kompetent. Heartbeat gør den rettidig. Restriktive regler for exec, browserpolitik, sandkasser og kontrol af kanalidentitet reducerer risikoen for, at kompetence og timing fører til uovervågede handlinger på værten. Justér kontrollerne i den rækkefølge og kun så langt, som trusselsmodellen kan forsvare.

Læs næste

Fortsæt ad den samme læsevej med de næste praktiske artikler.